AKStream.Next · 文档中心

身份、权限与短时票据

身份、权限与短时票据

一个业务用户可以通过页面登录管理台,也可以由自己的业务系统代为调用 API。两种入口必须先确认“这个人或程序是谁”,再检查“它对哪个通道或会议能做什么”。知道资源 ID 并不等于有权访问。

flowchart LR
    Admin["平台管理员"] --> Session["登录会话"]
    Service["第三方业务后端"] --> Pat["受限 API Token"]
    Session --> API["AKStream.Next 授权检查"]
    Pat --> API
    API --> Ticket["绑定资源的短时票据"]
    Ticket --> Client["浏览器 / App 读取媒体"]
凭据 谁持有 用途 不该用来做什么
平台登录会话 已登录的管理页面 管理符合角色权限的资源 冒充另一个业务用户
API Token 第三方业务后端 稳定的服务端集成 放进浏览器、安装包或公开日志
媒体短时票据 当前获准的播放器 只看或下载特定资源 管理通道或调用任意 API
RTC 一次性入会票据 获准入会的设备 消费一次以进入指定会议 充当平台账号或复用入会

权限有两个层次:先看角色/API Token 是否包含动作权限,再看资源是否属于获准范围。撤销长期 Token、收回权限或换掉通道视频源后,关联短时票据也要失效。预览图片本身已把图片字节交给观看者,专门的“下载”动作只能控制下载入口和响应方式。

程序员从API 认证与错误开始;要接入会议,再看业务后端怎样签入会票据。普通使用者无需手工处理这些票据。